SIEM
Также: SIEM, Security Information and Event Management, система управления событиями безопасности, корреляция событий ИБ
SIEM - платформа, которая собирает журналы событий со всех источников инфраструктуры - межсетевых экранов, IDS, Active Directory, серверов - и ищет угрозы через корреляционные правила в реальном времени. Один инцидент складывается из десятков разрозненных событий, каждое из которых по отдельности выглядит безобидно; SIEM видит цепочку целиком. Без него аналитик вручную сопоставлял бы логи из разных систем - задача неподъёмная при сотнях узлов.
Статьи с этим термином · 55
- Госдума приняла поправки к 152-ФЗ: оборотные штрафы и новые сроки для РКН · 8 декабря 2022
- Astra Linux SE 2.0: разворачиваем домен на FreeIPA и не теряем Windows-клиентов · 7 июля 2022
- MaxPatrol SIEM и RuSIEM: план миграции после остановки QRadar и Splunk · 10 июня 2022
- Методика экспресс-аудита зарубежного стека для субъектов КИИ · 1 февраля 2022
- Открываем 2022-й: матрица зарубежного стека у клиентов и первый вопрос года · 4 января 2022
- SolarWinds Orion и SUNBURST: инвентаризируем мониторинг после самого громкого взлома 2020-го · 7 января 2021
- MaxPatrol SIEM, RuSIEM, KUMA: сравниваем отечественные системы мониторинга для госзаказчика · 24 декабря 2020
- SUNBURST: сверяем хеши DLL, гоняем DNS и изолируем три Orion-сервера · 14 декабря 2020
- Playbook реагирования на supply chain атаку: изоляция, сброс credentials, lateral movement · 14 декабря 2020
- ФСТЭК про КИИ на удалёнке: методические рекомендации и что с ними делать · 19 июня 2020
- ГосСОПКА на удалёнке: как субъект КИИ обеспечивает нотификацию инцидентов когда все дома · 29 мая 2020
- PAM на удалёнке: когда привилегированный доступ стал слепой зоной · 15 мая 2020
- SIEM на удалёнке: когда все правила корреляции сразу стали ложью · 5 мая 2020
- Elasticsearch 7.6: настраиваем ILM-политики горячий-тёплый-холодный и экономим 60% места · 18 февраля 2020
- BlueKeep в дикой природе: экстренный аудит периметра и закрытие RDP наружу · 14 февраля 2020
- Приказ ФСТЭК №235 и СОБ в финансовом секторе: где заканчивается ИТ и начинается ИБ · 30 октября 2019
- SIEM для КИИ: два набора правил корреляции - под ФСТЭК и под ГосСОПКА · 18 сентября 2019
- КИИ и ГосСОПКА: подключаем SOC энергетического предприятия к системе · 12 августа 2019
- SIEM для субъекта КИИ: QRadar, Splunk и MaxPatrol на пилотном стенде · 6 июня 2019
- ГосСОПКА: первые предписания ФСБ и реальное подключение субъектов КИИ 1-й категории · 28 января 2019
- План на 2019: GitOps для Kubernetes, завершение КИИ-категорирования и пилот на Astra Linux · 24 декабря 2018
- Итоги 2018: Kubernetes в продакшн, Windows Server 2019 и первые реальные аудиты по 187-ФЗ · 17 декабря 2018
- Приказ ФСТЭК №235 на практике: СОБ КИИ, сертифицированные СЗИ и западные SIEM · 5 декабря 2018
- SIEM, корреляция и ГосСОПКА: первые попытки настроить передачу инцидентов · 14 ноября 2018
- Реестр отечественного ПО: 5000 продуктов - это много или мало? · 10 октября 2018
- SIEM под КИИ: корреляционные правила для ГосСОПКА и каталог индикаторов компрометации · 11 мая 2018
- ГосСОПКА: первый запрос от финсектора и что внутри технических требований · 19 января 2018
- Итоги 2017: Kubernetes победил, КИИ-регуляторика запустилась, Bad Rabbit и KRACK потрясли безопасников · 25 декабря 2017
- Проект Приказа ФСТЭК № 239: требования к значимым объектам КИИ и первые вопросы про ОТ-среды · 6 ноября 2017
- Bad Rabbit: тот же MBR-шифровальщик, теперь через поддельный Flash · 30 октября 2017
- Приказ ФСБ № 367: разрабатываем внутреннюю процедуру уведомления НКЦКИ об инцидентах на объектах КИИ · 24 августа 2017
- ГосСОПКА: ФСБ уточняет требования к подключению субъектов КИИ и форматы данных об инцидентах · 10 июля 2017
- Microsoft Tier Model: административные рабочие станции как ответ на Mimikatz-вектор NotPetya · 29 июня 2017
- Итоги H1 2017: WannaCry, NotPetya и 187-ФЗ КИИ изменили повестку кибербезопасности · 29 июня 2017
- NotPetya: не вымогатель, а wiper - цепочка MeDoc -> EternalBlue -> Mimikatz -> MBR · 28 июня 2017
- NotPetya 27 июня: post-mortem - вектор через M.E.Doc, EternalBlue, Mimikatz и MBR-вайп · 27 июня 2017
- NotPetya: MBR-вайпер, Mimikatz и credential hygiene в корпоративной сети · 13 июня 2017
- SIEM после WannaCry: корреляционные правила для EternalBlue, SMB-сканирования и lateral movement · 1 июня 2017
- WannaCry: чеклист реагирования - SMBv1, MS17-010, kill switch, изоляция, восстановление · 11 мая 2017
- CIS Benchmark Level 2 для CentOS 7.2: 89 контролей закрываем Ansible, 21 требует разговора с заказчиком · 11 марта 2016
- ГОСТ Р 57580: читаем проект стандарта для банковских клиентов · 12 февраля 2016
- VMware NSX 6.2 на практике: файервол на уровне vNIC и что это значит для PCI DSS · 13 октября 2015
- ELK-стек вместо самописных скриптов: Logstash, Elasticsearch 1.7 и Kibana 4 для централизованных логов · 28 августа 2015
- RD Gateway + NPS + двухфакторка: закрываем прямой RDP из интернета · 23 мая 2014
- SIEM и корреляция событий: как цепочка из трёх событий нашла инсайдера · 25 июля 2013
- Splunk вместо SIEM: индексируем логи и смотрим что происходит · 16 мая 2013
- EL-стек без Kibana: собираем логи nginx и Windows Event Log в Elasticsearch · 27 июня 2012
- EL-стек без Kibana: собираем логи nginx и Windows Event Log в Elasticsearch · 27 июня 2012
- Итоги 2011: виртуализация выросла, безопасность усложнилась, облака стучатся в дверь · 22 декабря 2011
- HP ArcSight Express: разворачиваем SIEM под 152-ФЗ с корреляцией по AD · 19 сентября 2011
- Gap-анализ PCI DSS 1.2: что больнее всего у интернет-эквайера · 14 октября 2010
- syslog-ng 3: централизованные логи с 80+ серверов без потерь · 23 апреля 2009
- Check Point UTM-1 в SMB: IPS, антивирус и URL-фильтр вместо трёх коробок · 20 сентября 2007
- SIEM год спустя: первые correlation rules - и реальный брутфорс в первую же неделю · 7 мая 2007
- SIEM: первые шаги и корреляция логов · 19 сентября 2006